Контакты
Подписка 2025
ТБ Форум 2026
Только на ТБ Форуме. Планы регуляторов на 2026, практика ИБ: СЗИ, КИИ, РБПО, сертификация, аттестация
Формируем ландшафт российской ИБ: регистрируйтесь →

В Kubernetes Image Builder забыли сменить заводские пароли

23/10/24

critical-kubernetes-image-builder-flaw-gives-ssh-root-v0-x6ln-yJkZJznSV9yLAKdN-PZuO-p1XG0gNlaIFlo9ic

Критическая уязвимость в Kubernetes Image Builder открывает злоумышленникам доступ к узлам виртуализации с правами root – фактическими, административными. Баг под индексом CVE-2024-9486 получил оценку 9,8 балла по шкале CVSS. Как выясняется, при использовании Image Builder для формирования образов высвечиваются «заводские» реквизиты доступа.

Образы виртуальных машин, созданные с использованием платформы виртуализации Proxmox, не деактивируют эти реквизиты, что открывает возможность для доступа к ним с максимальными привилегиями через SSH. Это передаёт CNews.

Кластеры Kubernetes данная уязвимость затрагивает только в том случае, если использовалась комбинация Image Builder и Proxmox.

В качестве промежуточной меры рекомендуется отключить аккаунты, осуществляющие сборку виртуальных машин. Для полного решения проблемы потребуется пересобрать проблемные образы, используя обновленную версию Image Builder (0.1.38), которая заменяет предустановленные реквизиты случайно сгенерированными паролями, которые функционируют только в процессе сборки образа. По окончании процесса аккаунт, осуществляющий сборку, отключается.

Темы:УгрозыпаролиKubernetes
TB_forum_sq
Узнайте, какие продукты, требования, подходы и практики формируют будущее российской отрасли ИБ
На ТБ Форуме 2026: СЗИ, РБПО, КИИ, сертификация →
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум 2026
Безопасность АСУ ТП и КИИ на ТБ Форуме 2026
Регистрация открыта →

Еще темы...

More...